Cisco, Citrix, Fortinet : la CISA impose un correctif avant le 12 septembre pour trois failles exploitées
NetScaler, FortiOS et Cisco Secure FMC sont visés par des attaques en cours ; l'échéance fédérale américaine est un signal, pas une obligation pour tout le monde.
Photo : Chris Ried / Unsplash
L'agence américaine de cybersécurité CISA a ajouté trois vulnérabilités à son catalogue des failles activement exploitées (Known Exploited Vulnerabilities, KEV) le 9 septembre 2026, avec une échéance commune au 12 septembre pour les agences fédérales civiles américaines. Les produits concernés — Citrix NetScaler, Fortinet FortiOS et Cisco Secure Firewall Management Center — équipent aussi un grand nombre d'entreprises et d'administrations hors des États-Unis, qui n'ont pas cette obligation légale mais partagent l'exposition.
Citrix NetScaler : des dizaines de tentatives déjà recensées
CVE-2026-19490 (score CVSS 9.3) est un contournement d'authentification qui touche NetScaler ADC et NetScaler Gateway lorsque l'appliance est configurée comme serveur virtuel AAA ou comme passerelle (VPN SSL, proxy ICA, CVPN ou RDP). Selon des données de pots de miel (honeypots) citées par The Hacker News, 56 tentatives d'exploitation ont été enregistrées depuis le 3 septembre 2026, dont 36 pour la seule journée du 8 septembre — un rythme qui évoque un balayage automatisé plutôt que des essais isolés. Ces chiffres viennent de capteurs volontairement exposés : ils mesurent l'intensité du sondage, pas le nombre de systèmes réellement compromis.
Fortinet FortiOS : un implant furtif depuis juillet
CVE-2025-25249 (CVSS 7.3) est un dépassement de tampon basé sur le tas dans FortiOS, FortiSwitchManager et FortiSASE, exploitable à distance sans authentification. Selon un rapport de la société SOCRadar, la faille sert depuis juillet 2026 à déployer PivotC2, un cheval de Troie d'accès distant écrit en Node.js qui établit une connexion TLS sortante persistante vers un serveur de commande. La campagne est attribuée, avec les réserves d'usage sur ce type d'attribution, à un acteur russophone motivé par le gain financier ; la majorité des compromissions observées se situent aux États-Unis.
Cisco Secure FMC : une faille déjà couverte ici
La troisième entrée, CVE-2026-20079 (CVSS 10.0, le score maximal), touche l'interface web de Cisco Secure Firewall Management Center. KLYNLABS l'a déjà détaillée : Cisco a mis à jour son avis pour confirmer que l'exploitation active remonte à août 2026, sans donner plus de détails sur les attaquants.
Une quatrième entrée, traitée séparément
Le même jour, la CISA a aussi ajouté à son catalogue CVE-2026-87491, la faille du moteur V8 de Chrome corrigée avec la sortie de Chrome 153 — un sujet assez différent (navigateur grand public plutôt qu'infrastructure d'entreprise) pour mériter son propre article.
Ce que change vraiment l'échéance du 12 septembre
L'obligation légale ne vise que les agences civiles fédérales américaines (FCEB), en vertu d'une directive opérationnelle contraignante. Ce n'est ni une loi française ni une obligation européenne. Mais le calendrier reste un signal utile pour n'importe quel service informatique : ces trois failles sont confirmées comme activement exploitées — et pas seulement démontrées en laboratoire — et des correctifs existent déjà chez les trois éditeurs.
Source
The Hacker News ; alerte CISA (9 septembre 2026) ; avis Fortinet PSIRT FG-IR-25-084.
À lire ensuite
Le phishing « passkey » qui vide des comptes Microsoft 365 ne casse aucune clé d'accès
Une campagne de phishing active depuis mai 2026 pousse des employés vers de faux portails Microsoft sous prétexte de mettre à jour leur passkey. Le passkey n'est jamais réellement attaqué : c'est un prétexte pour rediriger la victime vers un flux d'authentification, lui, réellement piégeable.
Kelvyn2 min de lecture
Des failles JFrog Artifactory enchaînées pour créer des comptes administrateur en moins de cinq minutes
Deux vulnérabilités JFrog Artifactory, enchaînées, permettent d'obtenir un accès administrateur en quelques minutes sur des instances auto-hébergées non corrigées. Wiz confirme une exploitation active depuis la mi-août, avec le déploiement d'une porte dérobée sur mesure.
Kelvyn2 min de lecture
Une faille GitLab notée 10 sur 10 permet de lire des fichiers arbitraires en une seule requête
GitLab corrige une faille de sévérité maximale permettant à un attaquant non authentifié de lire des fichiers arbitraires sur un serveur vulnérable. La société watchTowr observe déjà des tentatives de sondage, sans preuve de compromission réussie à ce stade.
Kelvyn2 min de lecture